Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5836
)
-
▼
July
(Total:
554
)
-
Hackers usan GitHub Actions para atacar servidores...
-
Tuxedo OS y la seguridad en Debian
-
Microsoft ha liberado el código fuente de Comic Chat
-
Usan plugins de Notepad++ para comprometer sistema...
-
Filtran 160 millones de datos de clientes de Decat...
-
Rusos roban 90 días de correos vía Zimbra Zero-Day
-
NodeBB corrige ocho fallos detectados por IA que c...
-
Origin, proveedora energética australiana, informa...
-
Vulnerabilidad grave en el sistema de archivos de ...
-
Vulnerabilidad de Exim permite escalada de privile...
-
Next.js corrige nueve fallos de seguridad de SSRF,...
-
Musk creará película de La Odisea con Grok
-
Intel y AMD hacen caja con China: desde enero las ...
-
Google implementa recuperación mediante video self...
-
Fallos preocupantes en ChatGPT
-
Apple bloqueará dispositivos por impagos en iOS 27
-
Bloqueador de anuncios ultra eficiente por 5 euros
-
Una línea oculta de texto web convierte AWS Kiro e...
-
Hackean la Academia Diplomática de Corea del Sur y...
-
CISA: Grupos de Irán atacan PLCs de Rockwell en in...
-
EEUU probará drones contra incendios
-
Multa récord a Google en Europa
-
Publicado PoC de vulnerabilidad de escalada de pri...
-
Anthropic lanza plugin de seguridad de Claude para...
-
Chick-fil-A pide cambiar contraseñas por acceso no...
-
Fallo en extensión de Adobe Acrobat permite robar ...
-
EE UU acusa a IA china Kimi K3 de plagio
-
Check Point corrige vulnerabilidad en SmartConsole...
-
Webs consideran abandonar Google por el impacto de...
-
Fallo en la extensión de Adobe Acrobat permitía a ...
-
Vulnerabilidad crítica de ejecución remota de códi...
-
Un empleado del Ayuntamiento se libra de la cárcel...
-
xMEMS XMC-1200, el micro ventilador más pequeño de...
-
China evalúa restringir exportaciones de IA y el u...
-
El equipo del kernel de Linux lanza 432 CVE en sol...
-
OpenAI afirma que sus modelos de IA evadieron el e...
-
Datos de Cloudflare revelan qué selecciones del Mu...
-
Roban sesiones de Microsoft 365 tras el MFA
-
Atacantes de Qilin Ransomware aprovechan vulnerabi...
-
Usan GitHub Actions para insertar RAT Miasma en pa...
-
El gigante ferroviario suizo Stadler rechaza pagar...
-
Usan juegos falsos para robar contraseñas y cripto...
-
Ransomware Qilin: récord de 1.358 víctimas globales
-
FluentCleaner Classic: Windows ligero y open source
-
Actualización de Chrome corrige 12 vulnerabilidades
-
Instagram permitirá cambiar el audio de las public...
-
ASUS corrige vulnerabilidad crítica en routers que...
-
Nueva herramienta NULLZEREPTOOL usa Telegram para ...
-
Vulnerabilidad en Microsoft Azure DevOps permite q...
-
Francia prohíbe redes sociales a menores de 15 años
-
LaLiga pierde el juicio: el TJUE dice que el uso d...
-
EE. UU. clausura más de 1.000 webs en ofensiva con...
-
OpenAI reconoce haber originado el ataque de agent...
-
Fallo en Azure DevOps permite que comentarios ocul...
-
Vulnerabilidad de Meta expuso correos, chats y arc...
-
La policía desmantela la plataforma de phishing Kr...
-
La Steam Deck se hunde en ventas tras la subida de...
-
SolarWinds corrige 15 fallos críticos de Serv-U qu...
-
Agencia gubernamental británica detecta trampas co...
-
DLSS 5 optimiza rendimiento y arte
-
La policía desarticula el kit de phishing Kratos d...
-
Gemini 3.5 Flash Cyber detecta y parchea vulnerabi...
-
OpenAI revela que sus modelos de IA lograron vulne...
-
Renuncia el jefe de seguridad de IA de Trump a los...
-
Secuestran más de 20 webs gubernamentales para dis...
-
Investigador anónimo filtra 204 exploits 0-day ant...
-
Google presenta Gemini 3.5 Flash Cyber AI para det...
-
España multa a 23andMe con 2,4 millones de euros p...
-
Los fabricantes de Estados Unidos, Japón y Corea d...
-
Fallo en AWS Kiro permitía que páginas web malicio...
-
Firefox lanza contenedores globales y nuevas funci...
-
FRITZ!OS 8.20: sistema operativo inteligente
-
Trabajos de entrenamiento de IA contra la red eléc...
-
Taiwán obligará a TSMC a generar su propia energía
-
GTX 1060: 10 años de un icono gama media
-
Filtración de datos de Craneware: hackers robaron ...
-
Estafadores se hacen pasar por el FBI en redes soc...
-
Microsoft crea cristal que almacena datos por 10.0...
-
Usan vulnerabilidad de PAN-OS de Palo Alto para de...
-
Ciberatacantes aprovechan vulnerabilidad crítica d...
-
Optimiza la seguridad de Windows desactivando esta...
-
Parches no oficiales y gratuitos para la vulnerabi...
-
Los 10 malware más activos la semana pasada
-
Nuevo ransomware ENCFORGE ataca archivos de modelo...
-
Cómo conectar tu móvil gratis a Starlink: requisit...
-
Trump busca prohibir la IA china Kimi K3
-
Zimbra corrige vulnerabilidades críticas de inyecc...
-
Grave vulnerabilidad en Gitea permite escribir en ...
-
Anthropic pagará a autores por usar sus libros sin...
-
Robots de Xiaomi logran 98% de precisión en fábric...
-
PentDEM: frameworks de pentesting inteligentes
-
Un análisis del SoC Kirin 9030 demuestra que China...
-
Más de 55 millones de cuentas comprometidas en el ...
-
Furtex: kit de Linux para post-explotación y evasi...
-
Rumanía se quedó sin registro de la propiedad porq...
-
OVH desvela un plan semicubierto para solucionar u...
-
Memoria DDR5 alcanza precio récord en julio
-
Detenido por robar 200.000 euros con malware en Steam
-
Punto ciego de Microsoft Defender XDR puede oculta...
-
Un modder hace una PS4 V2 portátil con pantalla OL...
-
Microsoft lanza actualización KB5121767 para corre...
-
Usan bots de Telegram como puertas traseras en sis...
-
Líderes tecnológicos felicitan a España campeona d...
-
UE multa a AliExpress con 550 millones por product...
-
Linux corrige más de 400 vulnerabilidades del kern...
-
Adobe lanza una IA revolucionaria para fotografía
-
Aumentan los ataques de wp2shell en WordPress impu...
-
Robotaxi de Tesla choca siendo conducido remotamente
-
Fallo crítico en la plataforma de IA de ServiceNow...
-
Fallo en Kimai Docker permite robo de cuentas medi...
-
LG instalaría adware en Windows mediante una app
-
Microsoft recreó cabina de avión para probar sonid...
-
Caviar vende un Z Fold 8 de oro con Messi por 11.0...
-
3 herramientas gratuitas para monitorizar tu red d...
-
Nueva vulnerabilidad en 7-Zip permitiría la ejecuc...
-
Publicado PoC para vulnerabilidad crítica de RCE e...
-
Publican datos de Starbucks en foros
-
Siete paquetes maliciosos de Vite en npm emplean C...
-
En España los Hospitales y empresas tendrán su pro...
-
1Password integrará Claude para usar tus credenciales
-
Abuso de Windows Bind Link permite cegar EDR y eva...
-
PentestCode: nuevo agente de IA que automatiza pru...
-
Caos en Amazon Web Services por facturas millonarias
-
Vulnerabilidad crítica RCE wp2shell: cobertura, Po...
-
Servidor expuesto revela kit de phishing basado en...
-
Google crea chip para potenciar su IA
-
Acelera el arranque de Windows sin programas
-
Vulnerabilidad de 15 años en NGINX permite ejecuta...
-
-
▼
July
(Total:
554
)
Blogroll
Labels
seguridad
(
1568
)
vulnerabilidad
(
1500
)
software
(
852
)
hardware
(
824
)
google
(
729
)
Malware
(
708
)
privacidad
(
638
)
Windows
(
521
)
ransomware
(
510
)
android
(
448
)
exploit
(
376
)
linux
(
371
)
cve
(
370
)
tutorial
(
299
)
nvidia
(
284
)
manual
(
281
)
hacking
(
242
)
WhatsApp
(
173
)
ssd
(
172
)
Wifi
(
131
)
ddos
(
131
)
app
(
125
)
twitter
(
121
)
cifrado
(
120
)
programación
(
105
)
youtube
(
81
)
herramientas
(
80
)
firefox
(
74
)
Networking
(
73
)
sysadmin
(
72
)
firmware
(
70
)
adobe
(
64
)
office
(
62
)
Kernel
(
49
)
antivirus
(
49
)
hack
(
49
)
javascript
(
48
)
apache
(
45
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
35
)
multimedia
(
35
)
eventos
(
32
)
flash
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
ZedAxis ha creado un bloqueador de anuncios por hardware de 5 euros que filtra más de medio millón de dominios consumiendo solo 4 MB de m...
-
Se publicaron 432 CVE del kernel de Linux en solo dos días, generando preocupación entre los administradores de sistemas por la dificultad d...
-
Acelerar el arranque de Windows es posible utilizando las herramientas propias del sistema operativo , evitando así el uso de software exte...
Nueva variante de QuimaRAT basada en Java disponible como servicio para Windows, Linux y macOS
Monday, July 6, 2026
|
Posted by
el-brujo
|
Edit Post
Investigadores han detectado QuimaRAT, un troyano de acceso remoto basado en Java que afecta a Windows, Linux y macOS. Se comercializa como un servicio por suscripción y utiliza una arquitectura modular con plugins cifrados para evadir antivirus. Esta herramienta permite el robo de credenciales, vigilancia por webcam y control total del sistema infectado.
Investigadores de ciberseguridad han alertado sobre un nuevo troyano de acceso remoto (RAT) basado en Java llamado QuimaRAT, que es capaz de atacar entornos de Windows, Linux y macOS.
Según LevelBlue, este malware multiplataforma se comercializa bajo un modelo de malware como servicio (MaaS), con costes que oscilan entre los 150 $ por un mes y los 1.200 $ por acceso de por vida. Otros niveles de suscripción incluyen 300 $ por tres meses, 500 $ por seis meses y 700 $ por doce meses.
"Construido en torno a una arquitectura modular, el RAT soporta la expansión dinámica de capacidades a través de plugins cifrados que pueden entregarse, cargarse, descargarse y actualizarse directamente desde su infraestructura de comando y control (C2)", afirmó la empresa de ciberseguridad en un análisis del malware aquí.
El autor del malware también promociona un constructor capaz de generar múltiples formatos de salida, incluidos JAR, EXE, APP, SH, BAT y VBS, lo que indica un intento de ayudar a los clientes potenciales a empaquetar el cliente adaptado a diferentes entornos y escenarios de entrega.
La publicación del vendedor garantiza un sigilo completo en Windows y Linux, señalando que no hay elementos de interfaz de usuario visibles ni entradas de escritorio. En macOS, sin embargo, el actor de la amenaza incluye la advertencia de que ciertas funciones, como la captura de pantalla y el control de entrada, requieren "permisos de administrador otorgados por el usuario".
Al visitar su sitio web, te recibe un mensaje emergente que indica que la plataforma "proporciona herramientas de seguridad ofensiva destinadas exclusivamente a la investigación profesional de seguridad, pruebas de penetración autorizadas y entornos educativos controlados", advirtiéndote que no la uses para "fines maliciosos, no autorizados o ilegales".
En total, el actor de la amenaza ofrece cuatro herramientas:
* Quima Control (también conocido como QuimaRAT), una herramienta de administración remota con 74 módulos para Windows y 46 para macOS y Linux.
* Quima Builder, un kit de herramientas de construcción y lanzamiento modular con soporte para formatos de archivo XLL, LNK, VBS, JS, BAT, DOCM, XLSM, MSC, CPL y CHM.
* Quima Loader, un servicio de entrega de carga útil en la caché del navegador para preparar y entregar el malware.
* Quima Dropper, un generador de carga útil HTML/SVG.
Quima Loader es particularmente notable, ya que permite a un operador cargar un archivo EXE a través de un panel dedicado y seleccionar un formato de entrega (por ejemplo, HTA o LNK) y una plantilla de página de destino (por ejemplo, un chequeo falso de CAPTCHA o alertas de actualización de software). Después de esto, la herramienta genera un enlace que, al ser abierto por la víctima en el navegador, inicia la siguiente secuencia de acciones, según el desarrollador del malware:
* La página de destino se carga, y la carga útil se obtiene y se mantiene en la caché del navegador.
* Aparece un botón de descarga en la página.
* Al hacer clic, se guarda un "archivo cargador pequeño y limpio" que es confiable para el navegador.
* El objetivo ejecuta el cargador, que lee la carga útil almacenada en caché.
* La carga útil principal se ejecuta en el sistema, evadiendo las protecciones SmartScreen en Windows.
"Un RAT, un conjunto de constructores, un cargador web y un dropper HTML; cada uno construido en torno a lo que Windows ya confía", afirma el autor de la suite Quima en su sitio web. "Rutas de ejecución nativas, recursos propiedad del sistema, salidas limpias. El AV [antivirus] no ve nada inusual. El usuario tampoco".
Análisis de levelblue
El análisis de LevelBlue aquí sugiere que QuimaRAT está organizado como un proyecto Java modular construido con Apache Maven, y contiene librerías nativas Java Native Access (JNA) para Windows, Linux y macOS en varias arquitecturas. También decodifica y analiza un archivo de configuración interno necesario para la validación del entorno, la instalación de la persistencia y la inicialización del C2.
"Estos componentes nativos permiten que el RAT interactúe directamente con las API del sistema operativo de bajo nivel a través de código C/C++, lo que indica un soporte intencionado para un despliegue multiplataforma amplio", dijeron los investigadores Chen Aviani y Nikita Kazymirskyi.
Antes de la ejecución, el malware se asegura de que solo una instancia del troyano se esté ejecutando en la máquina infectada en cualquier momento. Esto lo logra creando un archivo de bloqueo dentro del directorio temporal del sistema operativo y evitando que otros procesos lo utilicen simultáneamente. Si detecta que otra instancia del RAT ya tiene el bloqueo del archivo, termina la ejecución.
QuimaRAT está diseñado para determinar el nombre del sistema operativo actual y usarlo para dictar la siguiente acción, incluyendo la evasión de entornos virtuales y sandboxes, el establecimiento de la persistencia y la entrega de la carga útil principal. Además, soporta la capacidad de ejecutar una carga útil adicional embebida o una aplicación señuelo junto con el proceso principal del RAT si la funcionalidad, llamada Binder, está habilitada en la configuración.
El malware establece la persistencia utilizando una variedad de métodos específicos del sistema operativo: claves de ejecución del Registro, tareas programadas y la carpeta de Inicio para Windows; entradas de autostart .desktop y tareas de reinicio crontab para Linux; y un archivo plist de LaunchAgent para macOS.
Es más, el troyano incorpora un mecanismo opcional de actualización de host C2 basado en Pastebin que se controla a través de la configuración. Este enfoque permite al operador rotar o reemplazar dinámicamente la infraestructura C2 sin tener que reconstruir y redistribuir la carga útil.
El objetivo final de QuimaRAT es establecer comunicación con el servidor C2 a través de TCP (o alternativamente vía WebSocket, TLS y HTTPS) para recibir y ejecutar comandos. Un componente de vigilancia (watchdog) integrado en el malware asegura que el canal permanezca activo y se reconecte si se pierde el contacto con el servidor C2.
"QuimaRAT mantiene un indicador de estado de apagado interno utilizado para controlar si el RAT debe continuar realizando operaciones de red, reconexión, vigilancia y recuperación", dijeron los investigadores. "Este mecanismo permite que QuimaRAT detenga las operaciones de reconexión y recuperación de comunicación una vez que se activa el modo de apagado".
El malware soporta una amplia gama de capacidades, incluyendo la ejecución remota de comandos, entrega remota de cargas útiles y plugins, robo de credenciales, persistencia, transferencia de archivos, manipulación del portapapeles y vigilancia por webcam, otorgando al atacante un control exhaustivo sobre el sistema infectado.
Además de estas características convencionales presentes en la mayoría de los malware RAT, QuimaRAT facilita la ejecución de shellcode sin archivos en hosts Windows y un marco de comunicación resistente que permite el acceso persistente a los hosts comprometidos.
"QuimaRAT debe verse como una plataforma RAT de Java modular en lugar de un único implante estático", dijo LevelBlue. "Los indicadores de ofuscación de clase ProGuard, la relocalización de Maven Shade, los símbolos de tiempo de ejecución preservados y los descifradores de cadenas sintéticas respaldan aún más la evaluación de que QuimaRAT está diseñado para rotar huellas estáticas sin cambiar su comportamiento central".
Fuente:
THN


Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.